A Hugging Face saját incidensjelentése szerint a cég produkciós infrastruktúrájának egy részébe autonóm AI-ügynökös támadás jutott be. A behatoló egy rosszindulatú adatkészlet két hibás kódfuttatási útvonalát használta ki, majd belső klaszterekhez és szolgáltatási hitelesítőkhöz is hozzáfért. A platform állítása szerint nyilvános modellek, adatkészletek, Spaces szolgáltatások és a publikált csomagok nem sérültek.
Nem egy sima automatizált támadás volt
A cég leírása alapján a műveletet egy autonóm ügynökös rendszer vitte, sok ezer különálló lépéssel és rövid életű sandboxok hálózatával. Nem tudják biztosan, melyik modell hajtotta a támadó eszközt, de a viselkedése már nem az a régi típusú, egyetlen szkriptre épülő próbálkozás: a rendszer felderített, továbbmozgott és a megszerzett hitelesítőket használta fel.

A védekezést a modellkorlátok is nehezítették
A történet legérdekesebb része nem maga a behatolás, hanem a forenzika. A Hugging Face először kereskedelmi, felhős modellekkel akarta átnézni a támadó parancsait, exploit-részleteit és vezérlőszerverhez kötődő artefaktumait. Ezeket a kéréseket a szolgáltatók biztonsági korlátai blokkolták: a rendszer nem tudta megbízhatóan eldönteni, hogy incidensválasz vagy rosszindulatú kérés érkezik.
Ezután a cég saját infrastruktúrán futtatott GLM 5.2 nyílt súlyú modellt vetett be. A több mint 17 ezer naplózott esemény elemzésével így rakták össze a támadás idővonalát, az érintett hitelesítőket és a valódi kárt. Ennek egy másik előnye is volt: a támadási naplók és a bennük szereplő érzékeny adatok nem kerültek ki külső API-hoz.
Mit javítottak ki?
A Hugging Face lezárta az eredeti belépési pontként azonosított adatkészlet-feldolgozási útvonalakat, újjáépítette az érintett csomópontokat, visszavonta és lecserélte a hitelesítőket, valamint szigorította a klaszterek beléptetési szabályait. A felhasználóknak elővigyázatosságból tokenforgatást és a fióktevékenység átnézését javasolja.
Ez a tanulság, nem a sci-fi
A történet nem azt jelenti, hogy az AI önállóan „megőrült”. A támadás mögött továbbra is emberi szándék, hibásan lezárt rendszerek és egy jól összerakott eszközlánc áll. A különbség az, hogy egy ügynökös keret sokkal több apró lépést tud türelmesen, gépi tempóban végrehajtani. A védekezéshez pedig nem elég egy erős modellhez hozzáférni: olyan eljárás is kell, amely vészhelyzetben képes biztonságosan kezelni a támadó kódot és a naplókat.